La AEPD ha impuesto una multa a una aseguradora tras infringir el RGPD por enviar información sobre un cliente a otro
Una de las incidencias de seguridad que más se nos plantean en nuestro despacho es aquella que se refiere al supuesto en que una empresa envía información de un cliente a otro, al confundir el destinatario en el momento de mandar un correo electrónico.
El gran problema puede surgir cuando EL PROPIO CUERPO DEL MENSAJE O BIEN SUS ADJUNTOS CONTIENEN DATOS DE CARÁCTER PERSONAL.
Enviar información sobre un cliente a otro es una infracción, según el Reglamento General de Protección de Datos,
¿CUÁL ES EL CASO ANALIZADO POR LA AEPD
La AEPD ha multado recientemente a una aseguradora con 8.000€ por equivocarse al enviar información sobre un cliente a otro. O, para ser más exactos, mezclar datos relacionados con diferentes clientes.
En este caso, el reclamante dio parte a la compañía de seguros sobre un siniestro cubierto por su seguro de hogar.
Con posterioridad, la aseguradora cometió una serie de errores. Por un lado, envió información relacionada con este siniestro a otro asegurado. Por otro, remitió al reclamante comunicaciones establecidas con un tercer asegurado en las que se incluían datos personales.
Es decir, en total, se vieron afectados tres personas diferentes, como consecuencia de que la compañía de seguros no pudiese evitar mezclar datos de clientes.
¿QUÉ DICE EL RGPD SOBRE ENVIAR INFORMACIÓN SOBRE UN CLIENTE A OTRO?
Uno de los artículos más importantes del RGPD es el número 5, que establece los principios relativos al tratamiento de los datos personales. El artículo 5 recoge el principio de confidencialidad en el tratamiento de los datos personales.
Este principio implica la obligación de mantener la información privada y segura, previniendo su divulgación no autorizada. Esto se garantiza aplicando medidas de seguridad adecuadas, como el deber de secreto, y asegurando que solo las personas autorizadas tengan acceso a los datos. Igualmente aplicando medidas de seguridad técnicas idóneas. Esta obligación debe mantenerse incluso después de finalizar la relación con el responsable del tratamiento.
Otro principio fundamental que recoge el mencionado artículo, y también nuestra Ley de Protección de Datos y de Garantía de los Derechos Digitales es el principio de la exactitud de los datos.
Así establece que los datos tienen que ser «exactos y, si fuera necesario, actualizados; se adoptarán todas las medidas razonables para que se supriman o rectifiquen sin dilación los datos personales que sean inexactos con respecto a los fines para los que se tratan».
Por tanto, enviar información sobre un cliente a otro, aunque sea por error, infringe los principios de confidencialidad y de exactitud.
A consecuencia de ello. las empresas deben implementar medidas organizativas y técnicas rigurosas para que esta clase de error no se produzca.
Cuantía de las sanciones por enviar información sobre un cliente a otro
El RGPD establece que las empresas que infrinjan los principios básicos del tratamiento de datos pueden ser sancionadas con multas de hasta 20 millones de euros o el 4% del volumen de negocio anual de la compañía.
No obstante la AEPD modula y adapta la cuantía de las sanciones teniendo en cuenta las consecuencias de la acción, los esfuerzos por mitigar los daños, la intencionalidad, el nivel de negligencia, el número de personas afectadas o el tamaño del negocio que ha vulnerado la normativa de protección de datos.
En el caso analizado de esta importante compañía aseguradora la multa fue de 8.000€. Este importe para un simple autónomo o una pyme puede suponer incluso el cierre de la empresa.
SECTORES DONDE COMETER ESTE TIPO DE INFRACCIONES PUEDE SALIR MUY CARO.
No está de más recordar que tanto abogados como médicos deben respetar las obligaciones de confidencialidad que le vienen impuestas, y el secreto profesional. Además en estos sectores se manejan datos sensibles según el RGPS, como sentencias penales o datos de salud de las personas.
En el ámbito educativo, desvelar información sobre menores de edad también es una acción que, aunque sea accidental, va en detrimento de la protección de los menores y los derechos que les amparan.
Por eso, despachos, clínicas o escuelas deben asegurarse de que las herramientas que usan para gestionar la información de clientes, pacientes y alumnos son lo suficientemente eficaces para prevenir problemas.
MÁS ALLÁ DE MULTAS E INDEMNIZACIONES: LA PÉRDIDA DE IMAGEN Y DE REPUTACIÓN DE LA EMPRESA.
Además de las responsabilidades legales en que pueden incurrir las empresas y los profesionales por enviar información sobre un cliente a otro, no podemos perder de vista los daños reputacionales que este error puede provocar, el más importante sin duda la pérdida de clientes y de potenciales clientes, y en definitiva, la mala imagen de la empresa en el mercado. Ello se traduce al final en pérdida de ingresos para la empresa.
¿CÓMO EVITAR ESTE TIPO DE INFRACCIONES Y SANCIONES?
Una de las medidas más eficaces para aquellas empresas que traten grandes volúmenes de datos, como por ejemplo, las compañías de seguros, es contar con un programa CRM bien diseñado.
Un CRM integral permite crear fichas completas con los datos y la documentación de cada cliente y enviarle emails y WhatsApps desde las fichas para informarle sobre cualquier cuestión o hacerle llegar documentación.
De esta forma, si desde la ficha de un cliente se le puede enviar directamente un email, las probabilidades de que esta comunicación acabe en la bandeja de entrada de otro cliente son nulas.
Otras herramientas sencillas y más asequibles para proteger la seguridad y privacidad de las comunicaciones son las siguientes:
• Las VPN.
Una VPN (Red Privada Virtual) es un servicio que crea una conexión segura y cifrada a través de Internet, actuando como un túnel privado para proteger tus datos y tu privacidad en línea. Al usar una VPN, tu dispositivo se conecta a un servidor remoto, lo que oculta tu dirección IP real y hace que tu actividad en línea sea anónima y segura.
Si eres una empresa o autónomo y has sido denunciado por una infracción de este tipo, ponte en contacto con nosotros Queipo y Riego Abogados, tel 607659399 (incluye atención por whatsapp).
Te ayudaremos a defenderte, a gestionar la brecha de seguridad y a mitigar y evitar nuevos riesgos en el futuro.